Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en varios parámetros de la configuración en Rittal CMC PU III Web management (CVE-2021-40223)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-79 Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
09/09/2021
Última modificación:
22/09/2021

Descripción

Rittal CMC PU III Web management (versión V3.11.00_2) presenta un fallo al sanear la entrada del usuario en varios parámetros de la configuración (diálogo de Configuración de Usuario, diálogo de Configuración de Tareas y diálogo de ajustar filtro de registro). Esto permite a un atacante abrir un backdoor en el dispositivo con contenido HTML e interpretado por el navegador (como JavaScript u otros scripts del lado del cliente). La carga útil de tipo XSS será desencadenada cuando el usuario acceda a algunas secciones específicas de la aplicación

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:o:rittal:cmc_pu_iii_7030.000_firmware:*:*:*:*:*:*:*:* 3.11.00_2 (incluyendo) 3.17.10 (excluyendo)
cpe:2.3:h:rittal:cmc_pu_iii_7030.000:3.00:*:*:*:*:*:*:*


Referencias a soluciones, herramientas e información